Уразливість CSRF у плагіні SureForms для WordPress до версії 1.13.1

Плагін SureForms для WordPress має уразливість CSRF, що дозволяє неавторизованим атакам виконувати дії через REST API. Рекомендується оновлення та обмеження доступу.
CVE-2025-12535CVSS 5.3Web

Уразливість CSRF у плагіні SureForms для WordPress до версії 1.13.1

Плагін SureForms для WordPress має уразливість CSRF, що дозволяє неавторизованим атакам виконувати дії через REST API. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
10.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SureForms для WordPress має уразливість обходу захисту від Cross-Site Request Forgery (CSRF) через неправильне використання загальних REST API nonce для неавторизованих користувачів. Це дозволяє зловмисникам виконувати несанкціоновані дії через REST API без додаткової аутентифікації.

Бізнес-вплив

Уразливість може призвести до несанкціонованого запуску дій плагіна SureForms, а також потенційно інших плагінів, які покладаються на nonce для захисту REST API. Це створює ризик компрометації веб-сайту, особливо якщо REST API використовується для критичних операцій. IT-операторам слід врахувати середній рівень ризику (CVSS 5.3) при пріоритетності реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SureForms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та розглянути впровадження додаткових механізмів аутентифікації для REST API. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки